Unknown · Frontaccounting · CVE-2026-40522
**Nome do Software Vulnerável e Versões Afetadas**
FrontAccounting versões anteriores a 2.4.20
**Description**
Um problema existe no manipulador de relatórios de Extrato Bancário que permite que atacantes autenticados extraiam dados arbitrários do banco de dados. Ao injetar payloads UNION SELECT no parâmetro POST `PARAM 0`, os atacantes podem usar sintaxe SQL maliciosa através de uma cláusula WHERE não parametrizada para recuperar informações sensíveis, como nomes de usuário, hashes de senha e endereços de e-mail da tabela de usuários, que são então renderizados na saída do relatório em PDF. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo o acesso não autorizado aos dados do banco de dados.
**Recommendations**
Atualize o FrontAccounting para a versão 2.4.20 ou posterior.